Postępuj zgodnie z tymi sprawdzonymi metodami, aby zwiększyć bezpieczeństwo kont administratora, a tym samym całej firmy.
Więcej sprawdzonych metod dotyczących bezpieczeństwa znajdziesz na listach kontrolnych zabezpieczeń.
Ochrona kont administratorów
|
|
Wymaganie stosowania weryfikacji dwuetapowej na kontach administratorów Weryfikacja dwuetapowa pozwala zabezpieczyć konto administratora przed nieautoryzowanym dostępem, nawet jeśli nieuprawniona osoba zdobędzie hasło do takiego konta. Weryfikacja dwuetapowa jest szczególnie ważna w przypadku superadministratorów, ponieważ ich konta kontrolują dostęp do wszystkich danych firmy i pracowników w organizacji. |
|
|
Używanie kluczy bezpieczeństwa podczas weryfikacji dwuetapowej Dostępnych jest kilka rodzajów weryfikacji dwuetapowej, na przykład stosowanie kluczy bezpieczeństwa, potwierdzeń od Google, aplikacji Google Authenticator lub kodów zapasowych. Klucze bezpieczeństwa to małe urządzenia, które zapewniają uwierzytelnianie dwuskładnikowe. Stanowią one najbezpieczniejszą formę weryfikacji dwuetapowej i chronią przed zagrożeniami związanymi z phishingiem. |
|
|
Zakazywanie użytkownikom dzielenia się kontami administratorów Każdy administrator powinien mieć własne, możliwe do zidentyfikowania konto. Jeśli wiele osób używa tego samego konta administratora do logowania się w konsoli administracyjnej, np. admin@example.com, nie możesz określić, który administrator jest odpowiedzialny za konkretne działania w dzienniku kontrolnym. |
|
|
Ochrona przed atakami ukierunkowanymi Możesz skorzystać z kilku opisanych w tym artykule metod jednocześnie, rejestrując konta superadministratorów i inne istotne konta w programie ochrony zaawansowanej. Zabezpieczanie użytkowników za pomocą programu Ochrony zaawansowanej |
Zarządzanie kontami superadministratorów
|
|
Konfigurowanie kilku kont superadministratorów Każda firma powinna mieć więcej niż 1 konto superadministratora, a każde z nich powinno należeć do innej osoby (należy unikać dzielenia się kontami administratorów). Jeśli jedno z takich kont zostanie utracone lub przejęte, zanim zostanie odzyskane, inny superadministrator będzie mógł wykonywać ważne czynności administracyjne. |
|
|
Nie używaj konta superadministratora do codziennych czynności Każdy superadministrator powinien mieć 2 konta: 1 konto z rolą superadministratora i oddzielne konto do wykonywania codziennych obowiązków. Z konta superadministratora należy korzystać wyłącznie po to, aby wykonywać obowiązki superadministratora, takie jak konfigurowanie weryfikacji dwuetapowej, zarządzanie rozliczeniami i licencjami użytkowników czy pomaganie innym administratorom w odzyskiwaniu ich kont. Wykonując codzienne obowiązki, superadministratorzy powinni korzystać z oddzielnego konta bez roli administratora. Na przykład: jeśli Maria i Jakub są superadministratorami, powinni mieć po 1 możliwym do zidentyfikowania koncie z rolą administratora i po 1 oddzielnym koncie użytkownika:
|
|
|
Otrzymywanie ważnych ogłoszeń dla administratorów Jeśli rzadko logujesz się na konto administratora głównego, możesz przegapić obowiązkowe powiadomienia o usłudze wysyłane przez Google. Aby mieć pewność, że docierają do Ciebie wszystkie takie powiadomienia, podaj jako kontakt dodatkowy adres e-mail, z którego korzystasz regularnie. Wysyłanie powiadomień o płatnościach i koncie do innego administratora |
|
|
Nie pozostawiaj konta superadministratora zalogowanego Pozostawanie zalogowanym na konto superadministratora, gdy nie wykonujesz określonych zadań administracyjnych, może zwiększyć ryzyko ataków phishingowych. Superadministratorzy powinni logować się na swoje konta tylko w celu wykonania odpowiedniej czynności, po czym powinni się wylogować. |
|
|
Do codziennych zadań administracyjnych używaj kont innych niż konto superadministratora Używaj konta superadministratora tylko wtedy, gdy jest to niezbędne. Wykonuj zadania administratora, korzystając z kont użytkowników z ograniczonymi rolami administratora. Korzystaj z kont o jak najmniejszych uprawnieniach, umożliwiających użytkownikom dostęp wyłącznie do zasobów i narzędzi niezbędnych do wykonywania ich typowych zadań. Możesz na przykład przyznać im uprawnienia administracyjne do tworzenia kont użytkowników i resetowania haseł, ale nie zezwalać im przy tym na usuwanie kont użytkowników. |
|
|
Wybieranie sposobu odzyskiwania przez superadministratorów dostępu do konta Możesz włączać i wyłączać samodzielne odzyskiwanie konta przez superadministratorów, aby kontrolować sposób uzyskiwania przez nich dostępu do kont, gdy zapomną hasła. W przypadku większości obecnych i wszystkich nowych klientów funkcja odzyskiwania konta przez superadministratora jest domyślnie wyłączona. Jeśli jesteś obecnym klientem i masz mniej niż 3 superadministratorów lub 500 użytkowników, to ustawienie jest domyślnie włączone zgodnie z wcześniejszym sposobem działania. |
Monitorowanie aktywności na kontach administratorów
|
|
Konfigurowanie administracyjnych alertów e-mail Monitoruj aktywność administratorów i śledź potencjalne zagrożenia, konfigurując alerty e-mail dla administratora dotyczące określonych zdarzeń, takich jak podejrzane próby logowania, przejęcia urządzeń mobilnych lub zmiany wprowadzone przez innego administratora. Jeśli włączysz alert dla danej aktywności, będziesz otrzymywać e-maila za każdym razem, gdy ona wystąpi. Alerty e-mail dla administratora i reguły zdefiniowane przez system |
|
|
Sprawdzanie zdarzeń z dziennika administratora Za pomocą danych z dziennika zdarzeń możesz przejrzeć historię wszystkich czynności wykonanych w konsoli administracyjnej Google, w tym informacje o tym, który administrator je wykonał, kiedy to nastąpiło oraz pod jakim adresem IP konto danego administratora było zalogowane. Informacje na temat aktywności superadministratorów znajdują się w kolumnie Opis zdarzenia i są oznaczone tekstem _SEED_ADMIN_ROLE, po którym następuje nazwa użytkownika. |
Przygotowywanie opcji odzyskiwania kont administratorów
|
|
Dodawanie opcji odzyskiwania do kont administratorów Administratorzy powinni dodać opcje odzyskiwania do swoich kont. Jeśli administrator zapomni hasła do swojego konta, może kliknąć link Potrzebujesz pomocy? na stronie logowania, aby otrzymać nowe hasło w powiadomieniu na telefonie, SMS-ie lub e-mailu. Wymaga to jednak wcześniejszego dodania do konta pomocniczego numeru telefonu i adresu e-mail. Dodawanie informacji umożliwiających odzyskanie dostępu do konta administratora |
|
|
Przechowywanie informacji potrzebnych do zresetowania hasła Jeśli samodzielne odzyskiwanie konta superadministratora jest włączone, superadministratorzy, którzy dodali opcje odzyskiwania do swoich kont, mogą zresetować hasło przy użyciu opcji odzyskiwania przez e-mail lub telefon. Jeśli samodzielne odzyskiwanie konta superadministratora jest wyłączone i nie ma innego superadministratora, który mógłby zresetować hasło, superadministratorzy, którzy muszą zresetować hasło, mogą skorzystać z kreatora odzyskiwania. Aby zweryfikować tożsamość, Google zadaje pytania o informacje związane z kontem organizacji:
Google może też poprosić administratora o zweryfikowanie własności domeny przez zmianę rekordów DNS. Administrator powinien znać dane logowania umożliwiające edytowanie ustawień DNS domeny w systemie jej rejestratora. Resetowanie hasła administratora – Jeśli opcje związane z pocztą e-mail i telefonem są niedostępne |
|
|
Rejestrowanie zapasowego klucza bezpieczeństwa Administratorzy powinni zarejestrować więcej niż 1 klucz bezpieczeństwa na swoim koncie i przechowywać ten dodatkowy klucz w bezpiecznym miejscu. Jeśli pierwszy klucz zostanie zgubiony lub skradziony, administrator nadal będzie mógł uzyskać dostęp do swojego konta. |
|
|
Wcześniejsze zapisywanie kodów zapasowych Jeśli administrator utraci klucz bezpieczeństwa lub telefon (używany do otrzymywania kodu weryfikacji dwuetapowej lub powiadomienia od Google), może skorzystać z kodu zapasowego, aby się zalogować. Administratorzy powinni wygenerować i wydrukować kody zapasowe, które mogą im kiedyś umożliwić odzyskanie dostępu do konta. Takie kody należy przechowywać w bezpiecznym miejscu. |